Вы находитесь здесь:
Укрепление безопасности данных посредством Shield Platform Encryption
Shield Platform Encryption предоставляет вашим данным совершенно новый уровень безопасности, сохраняя при этом критически важные функции платформы. Вы можете шифровать конфиденциальные данные в дежурном режиме, а не только при передаче по сети, чтобы ваша компания могла уверенно соответствовать политикам конфиденциальности, нормативным требованиям и договорным обязательствам по обработке личных данных.
Требуемые версии
| Доступно в версиях Salesforce Classic (недоступно во всех организациях) и Lightning Experience. |
| Доступно в версиях: Enterprise, Performance и Unlimited Edition с лицензиями Salesforce Shield или Shield Platform Encryption. |
| Доступно бесплатно в версии Developer Edition. |
Shield Platform Encryption основана на классических вариантах шифрования, которые Salesforce предлагает всем владельцам лицензий. Данные зашифрованы, поэтому защищены даже при взломе других линий защиты. Вы можете зашифровать всю транзакционную базу данных. Кроме того, можно также выбрать шифрование отдельных элементов, например, многих стандартных и настраиваемых полей, файлов, поисковых индексов и вложений.
Материал ключа не сохраняется и не предоставляется в общий доступ в организациях. Выберите создание материала ключа Salesforce или загрузку собственного. По умолчанию, Shield Platform Encryption использует функцию формирования ключа (KDF) для извлечения ключей шифрования данных по запросу из основного секрета и материала ключа вашей организации. Потом он хранит этот извлеченный ключ шифрования данных (DEK) в кэше зашифрованного ключа. DEK никогда не хранятся на диске, а материал ключа организации всегда добавляется.
Вы можете отказаться от формирования ключа на основе каждого ключа. Или вы можете хранить DEK вне системы Salesforce и попросить службу управления внешними ключами или службу кэш-ключей извлечь его по запросу из службы ключей, которой вы управляете. Предоставленные вами DEK всегда переносятся. Вне зависимости от способа управления ключами, Shield Platform Encryption обеспечивает безопасность материала ключа на каждом этапе процесса шифрования.
Бесплатно опробовать Shield Platform Encryption можно в организациях Developer Edition. Она доступна в безопасных средах после инициализации для производственной организации.
- Что можно зашифровать
Shield Platform Encryption предоставляет параметры управления ключами и шифрования, которые помогают соответствовать требованиям соответствия и регулирования. Он также добавляет дополнительную защиту к данным, хранящимся в дежурном режиме. Вы можете выбрать шифрование базы данных, шифрующее большинство данных в транзакционной базе данных. Для более целенаправленной защиты и управления детализацией ключей используйте применение шифрования уровня поля (FLE) к отдельным стандартным и настраиваемым полям. - Shield Platform Encryption
Существует несколько ситуаций, которые могут повлиять на адаптацию к разным функциям Shield Platform Encryption. Это зависит от принятых политик шифрования, а также от того, используете ли вы уже одну или несколько функций Shield Platform Encryption. - Вопросы и ответы по шифрованию платформы
Ниже указаны некоторые часто задаваемые вопросы о шифровании платформы. - Как работает Shield Platform Encryption
Shield Platform Encryption помогает шифровать данные с помощью управляемых ключей. Он использует два метода защиты данных: дериватон ключа и прямое шифрование. Для шифрования FLE и базы данных используется производный ключ, состоящий из уникального секрета клиента, которым вы управляете, и основного секрета, который хранит Salesforce. Для EKM, поисковых индексов и BYOK для Data 360 используется корневой ключ, который добавляет ключи шифрования данных (DEK), которые напрямую шифруют ваши данные. Вы управляете корневым ключом. - Настройка политики шифрования
Политика шифрования - это ваш план шифрования данных посредством Shield Platform Encryption. Вы можете выбрать способ его внедрения. Например, можно зашифровать всю транзакционную базу данных посредством шифрования базы данных. Если вам нужно расширенное управление ключами, используйте шифрование поля для шифрования отдельных полей и применения разных схем шифрования к этим полям. Или можно выбрать шифрование других элементов данных, например, файлов и вложений, данных в Chatter или поисковых индексов. Помните, что шифрование - это не то же самое, что безопасность поля или безопасность объекта. Прежде чем внедрить политику шифрования, установите соответствующие элементы управления. - Фильтрация зашифрованных данных посредством детерминистского шифрования
Вы можете отфильтровать данные, защищенные посредством Shield Platform Encryption, используя детерминистское шифрование. Пользователи могут фильтровать записи в отчетах и списковых представлениях, даже если основные поля зашифрованы. Вы можете применить чувствительное к регистру детерминистское шифрование или точно совпадающее нечувствительное к регистру детерминистское шифрование к данным на основе каждого поля. - Управление ключами и ротация
С помощью Shield Platform Encryption вы управляете материалом ключа, используемым для шифрования данных, и осуществляете его ротацию. Salesforce может использоваться для создания секрета клиента, который потом сочетается с основным секретом для каждого выпуска для извлечения ключа шифрования данных. Этот производный ключ шифрования данных потом используется в функциях шифрования и дешифрования. Вы также можете использовать службу Bring Your Own Key (BYOK) для загрузки собственного материала ключа. Или вы можете хранить материал ключа за пределами Salesforce. Используйте службу управления внешними ключами или службу кэш-ключей для извлечения материала ключа по запросу. - Настройки Shield Platform Encryption
Некоторые функции и параметры требуют корректировки перед работой с зашифрованными данными. - Компромиссы и ограничения Shield Platform Encryption
Такое мощное решение безопасности, как Shield Platform Encryption, не обходится без некоторых компромиссов. Если ваши данные зашифрованы, возможно, некоторые пользователи сталкиваются с ограниченными функциями, а иногда некоторые функции недоступны им вообще. При разработке стратегии шифрования учитывайте влияние на пользователей и общее бизнес-решение.
